Guía de configuración de DKIM, DMARC y SPF en Stripe

por

Última actualización:
Tiempo de lectura: 5 minutos
Guía de configuración de DKIM, DMARC y SPF en Stripe

Puntos clave

  • No utilices las declaraciones «include» tradicionales de SPF. Añadir «include:stripe.com» o «include:spf1.stripe.com» a tu registro TXT es una práctica obsoleta e incorrecta. En su lugar, Stripe autentica el SPF automáticamente a través de un subdominio delegado y un CNAME de ruta de retorno personalizada.
  • Evita la alineación estricta de DMARC. Stripe no admite la alineación estricta de SPF. Asegúrate de que tu registro DMARC principal utilice la alineación flexible (aspf=r) para evitar que los correos electrónicos transaccionales legítimos no superen los controles de seguridad.
  • Se requieren varios registros DNS. Para autorizar Stripe por completo, debes añadir varios registros CNAME y un registro TXT de verificación que encontrarás en tu panel de control.
  • Empieza siempre a implementar DMARC con la supervisión. Comienza con una política de supervisión (p=none) para analizar de forma segura el tráfico de correo entrante antes de pasar a normas de seguridad más estrictas, como la cuarentena o el rechazo.

Cuando Stripe envía facturas, recibos de pago y notificaciones a los clientes en tu nombre, utiliza por defecto su propia dirección de remitente, stripe.com. Si deseas personalizar la experiencia de tu marca y generar confianza profesional, configurar un dominio de remitente personalizado es la mejor opción.

Configurar la autenticación de dominio garantiza que tu dominio permanezca protegido contra la suplantación de identidad, al tiempo que asegura que las actualizaciones de facturación importantes no queden atrapadas en los filtros de spam. Esta guía paso a paso te ayudará a configurar el Sender Policy Framework (SPF), el DomainKeys Identified Mail (DKIM) y el Domain-based Message Authentication, Reporting, and Conformance (DMARC) para Stripe.

¿Por qué autenticar tu dominio en Stripe?

Stripe es el principal proveedor de infraestructura de pagos para empresas de todo el mundo. Cuando configuras correctamente los protocolos de seguridad de dominio para Stripe, la comunicación con tus clientes mejora de inmediato:

  • Imagen de marca profesional: las respuestas de los clientes se redirigen directamente al correo electrónico de atención al cliente que hayas designado, en lugar de pasar por un servidor de terceros.
  • Mayor capacidad de entrega: los principales proveedores de correo electrónico, como Google y Yahoo, exigen una validación estricta de los correos electrónicos para los envíos masivos y transaccionales.
  • Seguridad del dominio: una configuración adecuada evita que los delincuentes falsifiquen tus notificaciones de pagos transaccionales, protegiendo tanto a tu empresa como a tus clientes frente al fraude financiero.

Pasos para configurar los registros SPF y DKIM de Stripe

Antes de empezar, ten en cuenta que necesitarás acceso a tu panel de control de Stripe y a la configuración avanzada de DNS de tu proveedor de registro de dominios (como GoDaddy, Cloudflare, Namecheap o AWS Route 53).

Paso 1: Añade tu dominio en Stripe

Para generar los registros DNS necesarios, debes registrar tu dominio de envío en el portal de tu cuenta.

  1. Inicia sesión en tu panel de control de Stripe y ve a la página de configuración de los correos electrónicos de los clientes.
  2. Desplázate hasta la sección «Dominio de correo electrónico » y haz clic en «Añadir dominio».
  3. Introduce tu nombre de dominio personalizado (por ejemplo, tuescuela.edu o tuempresa.com) y haz clic en «Guardar».

Stripe generará al instante una lista de registros DNS personalizados asociados específicamente a tu cuenta. Mantén abierta esta ventana.

Paso 2: Configurar el SPF (vía de retorno) para Stripe

Dado que Stripe utiliza sus propios servidores de retransmisión de correo, la configuración de SPF no requiere que modifiques el registro SPF raíz de tu dominio principal. En su lugar, Stripe gestiona el SPF a través de un subdominio personalizado (ruta de retorno) asignado mediante un CNAME.

1. Inicia sesión en tu portal de gestión de DNS.

2. Busca la configuración de tus registros DNS y añade un nuevo registro CNAME siguiendo las instrucciones que aparecen en tu panel de control de Stripe:

  • Tipo: CNAME
  • Servidor/Nombre: bounce (o el prefijo específico facilitado por Stripe, como bounce.tudominio.com)
  • Valor/Destino: El dominio de destino único indicado en tu panel de control de Stripe.

De este modo, la validación SPF del correo de Stripe se delega a sus servidores seguros, lo que significa que no tendrás que preocuparte por alcanzar el límite de 10 consultas SPF de tu dominio raíz.

Si gestionas varias fuentes de envío y te estás acercando al límite, te recomendamos que eches un vistazo a nuestra solución SPF alojada; además, puedes comprobar tu registro actual con el verificador SPF de PowerDMARC.

Verificador SPF

Paso 3: Configurar DKIM para Stripe

DKIM actúa como una firma digital para confirmar que tus recibos y facturas no han sido manipulados durante la transmisión. Stripe proporciona varios registros CNAME para autenticar DKIM en toda su plataforma.

1. En tu portal de DNS, crea los nuevos registros CNAME que aparecen en tu panel de control de Stripe.

2. Normalmente tendrán este aspecto:

  • Primer tipo de registro: CNAME
  • Host/Nombre: stripe1._domainkey (o stripe1._domainkey.tudominio.com)
  • Valor/Destino: stripe1._domainkey.stripe.com
  • Segundo tipo de registro: CNAME
  • Host/Nombre: stripe2._domainkey
  • Valor/Destino: stripe2._domainkey.stripe.com

3. Guarda todos los datos introducidos.

Puedes comprobar el registro en sí mismo con el verificador DKIM de PowerDMARC.

Comprobador DKIM

Para obtener más información, consulta la documentación oficial de Stripe sobre dominios de correo electrónico personalizados.

Pasos para habilitar el registro DMARC de Stripe

Una vez publicados tus registros SPF y DKIM, es necesario implementar una política DMARC para proteger la identidad de tu dominio y cumplir con los requisitos de Gmail y Yahoo.

Puedes crear este registro de forma segura utilizando el generador gratuito de PowerDMARC:

1. Accede a la herramienta «Generador gratuito de registros DMARC» de PowerDMARC.

2. Selecciona la política «p=none» (modo de solo supervisión). De este modo, los mensajes se envían con normalidad, al tiempo que se generan informes de seguridad para que puedas supervisar el estado de tus flujos de correo.

3. Asegúrate de que el modo de alineación de SPF esté configurado en «Relaxed» (aspf=r).

Generador de registros DMARC

Caution: Do not use strict SPF alignment (aspf=s). Because Stripe sends emails from subdomains (like bounce.yourdomain.com), strict alignment will cause legitimate billing emails to fail your DMARC check.

1. Introduce tu dirección de correo electrónico dedicada a la seguridad para recibir los informes agregados de DMARC (rua).

2. Inicia sesión en tu panel de gestión de DNS y añade un nuevo registro TXT:

  • Tipo: TXT
  • Servidor/Nombre: _dmarc
  • Valor: v=DMARC1; p=none; rua=mailto:[email protected]; aspf=r;

3. Guarda el registro.

Si no tienes claro qué significa «p=none» y cuáles son las demás políticas, aquí tienes una explicación concisa:

  • p=none (Monitor): Envía todo el correo con normalidad, pero genera informes en los que se muestra quién envía correos electrónicos en nombre de tu dominio.
  • p = cuarentena (aplicación flexible): envía los correos electrónicos no autorizados directamente a la carpeta de spam o correo no deseado del destinatario.
  • p=rechazar (aplicación estricta): Bloquea por completo los correos electrónicos no autorizados, impidiendo que se entreguen en absoluto.

Important: Jumping straight to enforcement risks blocking your own legitimate business emails. Starting with p=none is essential to map out your mail flow and fix any authentication issues safely. However, staying at p=none for too long is not recommended as it leaves your domain vulnerable to phishing and impersonation threats. Move to an enforcement policy as soon as you are confident with your setup.

Verifique su configuración

Paso 1: Verificar en Stripe

Vuelve a la página «Correos electrónicos de los clientes » en el panel de control de Stripe. Haz clic en el botón «Verificar dominio» situado junto al dominio que hayas configurado.
Una vez que Stripe confirme la titularidad y detecte las entradas DNS, el estado mostrará una insignia verde que indica «Verificado». Haz clic en el menú de opciones situado junto al dominio y selecciona «Establecer como dominio de envío» para empezar a enviar las comunicaciones a los clientes a través de tu dominio personalizado.

(Nota: En ocasiones, la actualización de los registros DNS a nivel mundial puede tardar hasta 72 horas. No elimines estos registros tras la verificación, ya que Stripe los supervisa con frecuencia para mantener activo tu dominio personalizado.)

Paso 2: Validar con PowerDMARC

Para asegurarte de que tus registros recién publicados estén correctamente configurados y sean visibles para la red global de correo, realiza un diagnóstico automático del dominio:

Utiliza el verificador de registros DMARC gratuito de PowerDMARC para comprobar al instante que tu registro se ha publicado correctamente.

Verificador de registros DMARC

En el resumen de tu dominio, comprueba lo siguiente:

  • DKIM: Aprobado / Cumple los requisitos
  • DMARC: Se ha detectado una política con aspf=r
  • SPF: Válido y apuntando al subdominio de Stripe designado

Palabras finales

Garantizar la seguridad de la infraestructura financiera y de pagos de tu empresa es fundamental para mantener unas relaciones profesionales con los clientes. Si deseas pasar de forma segura de una política «p=none» a una política de aplicación estricta de DMARC, implementar BIMI para mostrar el logotipo de tu marca en las bandejas de entrada de los clientes o supervisar tus informes automatizados sin complicaciones, el equipo de PowerDMARC está aquí para ayudarte.

¡Ponte en contacto con nosotros o solicita una demostración con PowerDMARC para descubrir de primera mano las ventajas de unas comunicaciones por correo electrónico más seguras!

CTA